Ransomware plejede at have en simpel plan: lås en ofres filer, kræv betaling, og vent. Hvis målet havde solide backups, kunne de ofte gendanne deres systemer og gå videre uden at betale. Det sikkerhedsnet er stort set forsvundet. I 2025 har ransomware-operatører skiftet til det, der kaldes dobbeltafpresning, en taktik der kombinerer filkryptering med truslen om offentligt at lække stjålne data, selv hvis offeret aldrig rører ved løsesumskravet.

Dette skift betyder noget langt ud over it-afdelinger. Det ændrer, hvad det vil sige at være "forberedt" på et ransomware-angreb, både for virksomheder og privatpersoner.

Hvad dobbeltafpresning betyder, og hvorfor backups ikke længere redder dig

Traditionel forsvarsstrategi mod ransomware har altid været centreret omkring backups: hvis dine filer er krypteret, gendanner du fra en ren kopi og kommer videre. Det råd er ikke forsvundet, men det er ikke længere tilstrækkeligt alene.

Dobbeltafpresnings-ransomware tilføjer et ekstra lag af pres. Før de krypterer et offers systemer, kopierer angriberne først stille og roligt følsomme filer fra netværket. Derefter, selv hvis offeret gendanner alt fra backups uden at betale en krone, har angriberne stadig en kopi af de stjålne data. Deres nye afpresningsmiddel er ikke "betal os eller mist dine filer", det er "betal os, eller vi offentliggør dine kunderegistre, finansielle dokumenter eller intern kommunikation online."

Dette vender hele beregningen af ransomware-respons på hovedet. En virksomhed med upåklagelige backups og en hurtig gendannelsesproces kan stadig blive afpresset, fordi truslen er flyttet fra tilgængelighed (kan du tilgå dine data) til fortrolighed (kan du holde dine data private). For organisationer, der håndterer følsomme personoplysninger, kan denne forskel være afgørende for, om det er en inddæmmet it-hændelse eller en fuldgyldig omdømmemæssig og juridisk krise.

Hvilke sektorer og datatyper der er mål for angreb

Ransomware-grupper har tendens til at søge mod organisationer, der besidder data, der er værdifulde nok til at gøre lækagetrusler troværdige og smertefulde. Sektorer, der håndterer store mængder følsomme personoplysninger, finansielle registre eller driftsdata, er konstant attraktive mål, netop fordi truslen om offentliggørelse har reelle konsekvenser: bøder, retssager og tab af kundetillid.

Sundhedssektoren har været et særligt synligt eksempel på, hvad der er på spil, når dobbeltafpresning lykkes. Patientjournaler kombinerer nogle af de mest følsomme datatyper, der findes, sygehistorik, forsikringsoplysninger, CPR-numre, alt samlet ét sted. Det er en del af grunden til, at et sundhedsrettet brud, der påvirker titusinder af patienter, blev et så grelt eksempel på, hvad der sker, når stjålne data ender i kriminelle hænder i stedet for blot at være krypteret på en server.

Det bredere mønster for 2025 er ikke en indskrænkende gruppe af ransomware-operatører, der går efter færre, større mål. Det er det modsatte: et mere fragmenteret og konkurrencepræget kriminelt økosystem, hvor flere grupper kører dobbeltafpresningskampagner samtidigt på tværs af forskellige industrier. Denne diversificering udforskes mere i dybden i dækningen af, hvordan ransomware-bander formerer sig mod 2026, uden tegn på, at den overordnede tendens aftager.

Hvor kryptering og VPN'er passer ind i et lagdelt forsvar

Intet enkelt værktøj stopper dobbeltafpresning, men en lagdelt tilgang reducerer både sandsynligheden for et brud og skaden, hvis et opstår.

Kryptering af følsomme data i hvile, dvs. mens de ligger på servere eller enheder, betyder, at selv hvis angribere eksfiltrerer filer, kan det, de stjæler, være ulæseligt uden de rette nøgler. Dette forhindrer ikke et brud, men det kan neutralisere lækagetruslen, der giver dobbeltafpresning sin brod.

Kryptering af data under overførsel er lige så vigtigt. En VPN skaber en krypteret tunnel til data, der bevæger sig mellem enheder og netværk, hvilket hjælper med at forhindre angribere i at opsnappe loginoplysninger eller filer, mens de rejser over mindre sikre forbindelser, såsom offentligt Wi-Fi eller fjernadgangsopsætninger. For fjerntliggende og hybride arbejdsstyrker lukker dette et af de almindelige indgangspunkter, ransomware-grupper bruger til at opnå første adgang, før de implementerer krypteringsnyttelaster.

Hverken kryptering eller VPN-brug erstatter endepunktssikkerhed, netværkssegmentering eller medarbejdertræning omkring phishing, som fortsat er en primær leveringsmetode for ransomware. Men tilsammen reducerer disse lag angrebsfladen og begrænser, hvad kriminelle faktisk kan gøre med data, det lykkes dem at stjæle.

Hvad det betyder for dig

Hvis du driver en virksomhed, er budskabet ligetil: en backup-strategi alene er ikke længere en komplet forsvarsplan mod ransomware. Du skal også tænke over, hvad der sker, hvis dine data bliver stjålet, ikke bare krypteret. Det betyder at kryptere følsomme filer i hvile, sikre fjernadgang med VPN'er, begrænse hvem der har adgang til følsomme data i første omgang, og have en indsatsplan, der tager højde for offentlige lækagetrusler, ikke kun systemnedetid.

Hvis du er privatperson, er risikoen mere indirekte, men stadig reel. Dine personlige data, sundhedsoplysninger, finansielle detaljer, loginoplysninger, kan befinde sig i systemer drevet af virksomheder eller udbydere, der bliver mål for dobbeltafpresning. Brug af stærke, unikke adgangskoder, aktivering af multifaktor-autentifikation og omhu med, hvilke organisationer du deler følsomme oplysninger med, reducerer alle din eksponering, når et brud sker et andet sted.

Handlingsorienterede anbefalinger

  • Betragt backups som gendannelsesforsikring, ikke et komplet ransomware-forsvar; de forhindrer ikke trusler om datalækage.
  • Krypter følsomme data både i hvile og under overførsel, og brug en VPN til fjernadgang for at reducere risikoen for aflytning.
  • Antag, at enhver organisation, der har dine personlige data, kan blive et mål, og overvåg konti for usædvanlig aktivitet efter ethvert rapporteret brud.
  • Virksomheder bør udarbejde indsatsplaner, der eksplicit adresserer datalækagescenarier, ikke kun systemgendannelse.

Dobbeltafpresnings-ransomware i 2025 afspejler en bredere sandhed om moderne cybertrusler: angribere tilpasser sig hurtigere, end statiske forsvar kan følge med. At holde sig informeret om, hvordan disse taktikker udvikler sig, og lagdelt bruge kryptering, adgangskontroller og sikre forbindelser i overensstemmelse hermed, forbliver den mest praktiske måde at reducere risikoen i et miljø, hvor backups alene ikke længere er nok.